Как подготовить электронный кошелёк к аудиту безопасности в компании

Как подготовить электронный кошелёк к аудиту безопасности в компании

Ты уже несколько месяцев пользуешься корпоративным электронным кошельком — переводишь зарплату, оплачиваешь поставщиков, списываешь расходы на командировки. Всё работает. Но вчера пришёл email от отдела внутреннего аудита: «Через две недели — проверка безопасности ваших финансовых инструментов». Ты в панике. Не потому что что-то сделал плохо, а потому что не знаешь, что именно они ищут. И как не выглядеть непрофессионально.

Не переживай. Это не экзамен. Это рутинная проверка. И если ты сделаешь три вещи правильно — всё пройдёт гладко. Я сам проходил это десятки раз. В крупных компаниях, в стартапах, в финансовых сервисах. И вот что реально работает.

Что вообще ищут при аудите электронного кошелька?

Аудиторы не ищут «всё, что не так». Они ищут доказательства, что вы не рискуете деньгами компании. Их задача — убедиться, что:

  • Деньги не могут уйти без одобрения нужных людей;
  • Нет подозрительных операций, которые никто не замечает;
  • Доступ к кошельку есть только у тех, кому он реально нужен;
  • Если что-то пойдёт не так — можно быстро понять, что произошло и кто виноват.

Это не про технические детали вроде «используете ли вы TLS 1.3». Это про процессы. Если ты можешь показать, что у тебя есть чёткие правила — аудит пройдёт без вопросов.

Шаг 1: Собери все документы — как будто ты их пишешь для нового сотрудника

Ты, наверное, думаешь: «У меня всё в голове». Нет. Аудиторы не верят на слово. Им нужны документы.

Собери всё, что связано с кошельком:

  1. Правила использования — кто может переводить деньги, на какие суммы, с какого аккаунта. Даже если это просто PDF, который ты выложил в корпоративный чат — это уже начало.
  2. Список пользователей — кто имеет доступ, какие права, когда получил доступ, кто его утвердил. Никаких «Андрей вроде тоже может, он же бухгалтер» — только чёткий список с датами.
  3. История изменений — когда меняли пароли, добавляли новых пользователей, меняли лимиты. Если ты это делал вручную — собери скриншоты или выгрузки из логов.
  4. Политика смены паролей — как часто меняются, есть ли двухфакторная аутентификация, кто отвечает за сброс.
  5. План действий при утечке — что делать, если кто-то потерял телефон или аккаунт взломали. Даже если это просто 3 пункта на листе А4 — это уже лучше, чем ничего.

Не пытайся сделать это красиво. Главное — чтобы было понятно. Аудиторы видели сотни таких документов. Им не нужна презентация. Им нужна достоверность.

Шаг 2: Проверь доступы — убери всё лишнее

Вот типичная ситуация: ты уволил сотрудника три месяца назад. Он работал с кошельком. Ты забыл отозвать доступ. Или бывший менеджер по закупкам, который ушёл полгода назад, всё ещё может переводить деньги на счёт поставщика.

Это самая частая причина провала аудита.

Сделай это прямо сейчас:

  • Зайди в настройки кошелька — посмотри список пользователей.
  • Сверь его с актуальным списком сотрудников в HR-системе.
  • Удали всех, кто не работает в компании, даже если «они всё ещё могут понадобиться».
  • Проверь, есть ли у сотрудников доступы, которые им больше не нужны. Например, бухгалтер, который больше не занимается международными переводами, но всё ещё может отправлять деньги за рубеж — это риск.

Если у тебя несколько кошельков — проверь каждый. Не полагайся на то, что «все доступы синхронизируются автоматически». Они не синхронизируются. Ты должен это проверить вручную.

И да — убери доступы у временных сотрудников, консультантов, аутсорс-бухгалтеров. Даже если они «только на пару дней». Если они не работают — доступ должен быть отозван.

Шаг 3: Проверь логи — найди «подозрительные» операции

Ты думаешь: «У нас всё чисто». Но ты не знаешь, что значит «подозрительно».

Вот что ищут аудиторы в логах:

  • Переводы на неизвестные счета (например, на личный кошелёк, не связанный с компанией).
  • Операции в нерабочее время — например, перевод в 3 часа ночи.
  • Повторяющиеся суммы — например, одинаковая сумма, отправляемая каждую неделю на один и тот же адрес.
  • Операции с отключённой двухфакторной аутентификацией.
  • Попытки входа с неизвестных устройств или IP.

Как проверить:

  1. Зайди в раздел «История операций» или «Логи доступа» в твоём кошельке.
  2. Отфильтруй последние 90 дней.
  3. Найди все операции, где указано «одобрено без второго фактора» — это красный флаг.
  4. Проверь, есть ли переводы на адреса, которые не входят в список доверенных поставщиков (если у тебя есть такой список).
  5. Если ты не знаешь, как экспортировать логи — попроси техподдержку кошелька. Большинство платформ позволяют выгрузить CSV-файл.

Если нашёл что-то подозрительное — не паникуй. Просто запиши: «20.03.2024 — перевод 45 000 ₽ на счёт XXXX. Пользователь: Иванов. Двухфакторная аутентификация отключена. Причина: срочный платеж. Утверждено: Петров (руководитель отдела)». Это уже ответ на вопрос «почему это произошло».

Что выбрать: встроенные функции или сторонние инструменты?

У тебя, скорее всего, есть два варианта:

Вариант Когда подходит Плюсы Минусы
Встроенные функции кошелька (например, в СберБанк Онлайн, Qiwi, Tinkoff Business) Маленькая компания, до 10 человек, простые транзакции, нет сложных процессов Бесплатно, не нужно настраивать, всё в одном месте Ограниченные логи, нет автоматического оповещения, нельзя выгружать данные в формате для аудита
Сторонний инструмент (например, SaaS-платформы вроде Pecunia, Financio, или даже Excel + Power BI) Компания с 15+ сотрудниками, много переводов, есть внутренние контроли, нужна прозрачность Гибкие отчёты, автоматические уведомления, можно интегрировать с бухгалтерией, легко подготовить отчёт для аудита Платно, требует настройки, нужно обучать сотрудников

Если ты — небольшая компания и используешь кошелёк только для зарплат и оплаты счетов — хватит встроенных функций. Главное — регулярно проверяй логи вручную и убирай доступы.

Если у тебя больше 15 человек, есть несколько отделов, которые работают с деньгами, или ты хочешь, чтобы аудит прошёл без вопросов — вложись в инструмент. Даже если это 3000 ₽ в месяц. Это дешевле, чем штраф за утечку.

Частые ошибки — и как их избежать

Я видел, как компании теряли миллионы из-за простых ошибок. Вот самые распространённые:

  • «Доступ есть у всех, кто когда-то работал с кошельком» — уволенный сотрудник, у которого остался доступ. Решение: раз в месяц сверяй список пользователей с HR-данными.
  • «Двухфакторная аутентификация отключена для удобства» — это как оставить ключи от машины в замке. Решение: включи 2FA для всех. Никаких исключений.
  • «Логи не сохраняются — система их стирает через 30 дней» — аудит требует 90–180 дней. Решение: экспортируй логи в Excel или Google Sheets. Храни их в облаке.
  • «Одобрение переводов — по WhatsApp» — «Да, можно переводить 500 тыс.», — написал начальник. Где доказательство? Решение: используй встроенные системы одобрения в кошельке. Если их нет — заведи форму в Google Forms.
  • «Нет политики смены паролей» — пароль на кошельке тот же, что и 5 лет назад. Решение: установи правило — менять пароль раз в 90 дней. Назначь ответственного.

Если ты видишь в этом хоть одну из этих ошибок — исправь её до аудита. Это займёт 2 часа. И спасёт тебе день.

Что делать, если у тебя разные ситуации?

Нет универсального способа. Всё зависит от твоей ситуации.

  • Если ты — маленькая компания (до 5 человек), и кошелёк используется только для зарплат и оплаты счетов — сделай три вещи: 1) Убери доступы у уволенных; 2) Включи 2FA; 3) Выгрузи логи за последние 90 дней и сохрани в PDF. Этого хватит.
  • Если ты — финансовый отдел в средней компании (20–100 человек), и есть несколько пользователей с разными правами — заведи шаблон: «Правила использования кошелька» (1 страница), список пользователей с ролями (таблица), и ежемесячный чек-лист по проверке доступов. Это твой «пакет для аудита».
  • Если ты — IT-специалист, который отвечает за все финансовые инструменты компании — интегрируй кошелёк с системой управления доступом (например, Microsoft Entra или Okta). Это не обязательно, но если ты хочешь выглядеть профессионально — это делает тебя героем.

Не пытайся делать всё идеально. Сделай то, что достаточно для твоей ситуации.

Как лучше сделать — практические рекомендации

Вот что реально работает, проверено на практике:

  1. Создай чек-лист — 5 пунктов, которые ты проверяешь раз в месяц: доступы, 2FA, логи, пароли, одобрения. Распечатай и виси на стене. Или просто сохрани в заметках на телефоне.
  2. Назначь ответственного — не ты, не бухгалтер, не IT. Назначь одного человека, который отвечает за кошелёк. Пусть это будет не тот, кто его использует, а тот, кто его контролирует. Например, главный бухгалтер.
  3. Сделай резервную копию логов — экспортируй их в Excel каждый месяц. Храни в облаке (Google Drive, Яндекс.Диск) — не на локальном компьютере. Это твой «страховочный документ».
  4. Не используй один и тот же пароль — если пароль от кошелька такой же, как от почты — ты рискуешь всем. Используй менеджер паролей. Даже если это просто Bitwarden.
  5. Проведи внутреннюю «пробную проверку» — за неделю до аудита попроси коллегу, который не связан с финансами, проверить твои документы. Спроси: «Понял бы ты, как это работает, если бы ты был аудитором?»

Эти шаги не требуют денег. Только времени. И они делают тебя невидимым для рисков.

Итог: что делать прямо сейчас

Ты не должен всё сделать идеально. Ты должен сделать достаточно.

Вот твой план на сегодня:

  1. Зайди в кошелёк — посмотри список пользователей. Удали всех, кто не работает в компании.
  2. Включи двухфакторную аутентификацию для всех, кто имеет доступ.
  3. Выгрузи логи за последние 90 дней — сохрани в Excel и загрузи в облако.
  4. Напиши простой документ: «Как использовать кошелёк в компании» — 1 страница, 5 правил. Даже если это просто список: «Только с 2FA», «Только с одобрения», «Пароль менять раз в 3 месяца».
  5. Назначь одного человека, кто будет проверять это раз в месяц.

Это займёт 2–3 часа. И ты будешь спать спокойно до следующего аудита — а возможно, и до конца года.

Аудит — это не про то, что ты сделал что-то плохо. Это про то, что ты не позволяешь ошибкам стать катастрофой. Ты не должен быть идеальным. Ты должен быть системным.

Информация в статье носит ознакомительный характер. Решения, связанные с безопасностью финансовых инструментов, следует принимать совместно с юристом, бухгалтером или специалистом по кибербезопасности.

Platejigid.ru